Schema della sezione

    • Курс присвячений теоретичним основам і практичним методам управління ризиками інформаційної безпеки. Розглядаються поняття ризику, загроз, вразливостей і впливів; моделі та процеси оцінювання ризиків; методології та стандарти управління ризиками (ISO/IEC 27005, ISO 31000, NIST SP 800-30). Особливу увагу приділено практичним аспектам ідентифікації активів, визначенню потенційних загроз і сценаріїв атак, кількісним і якісним методам оцінки ризиків, розробці стратегій реагування, а також впровадженню заходів контролю для мінімізації ризиків. Розглядаються сучасні інструменти аналізу ризиків і підходи до моніторингу ефективності системи управління безпекою.

      Компетентності, отримані під час вивчення дисципліни «Управління ризиками інформаційної безпеки», є базовими для подальшого опанування дисциплін у галузі кібербезпеки, інформаційного менеджменту, а також для виконання завдань виробничої практики та кваліфікаційної роботи.

      Метою вивчення навчальної дисципліни «Управління ризиками інформаційної безпеки» є формування у студентів системного розуміння процесів управління ризиками у сфері інформаційної безпеки, набуття знань щодо методів аналізу, оцінювання та оброблення ризиків, а також розвиток практичних навичок застосування міжнародних стандартів і засобів автоматизації процесів ризик-менеджменту.

      У результаті вивчення навчальної дисципліни «Управління ризиками інформаційної безпеки» студент зможе:

      • ідентифікувати активи, загрози та вразливості інформаційних систем;
      • застосовувати методи якісної та кількісної оцінки ризиків;
      • формувати та аналізувати ризик-профіль організації;
      • розробляти та обґрунтовувати стратегії управління ризиками;
      • впроваджувати та оцінювати ефективність заходів контролю безпеки;
      • використовувати сучасні стандарти (ISO/IEC 27005, NIST SP 800-30, ISO 31000) та програмні інструменти для управління ризиками.

    • Викладач

      Добровольський Геннадій Анатолійович, кандидат технічних наук, доцент кафедри комп'ютерних наук, І корпус, ауд.39. Telegram: https://t.me/gen_dobr

      CV: https://docs.google.com/document/d/1d7ptNpOYMEwrzfNrO1Zdp64SqCLx0msqUQya1W0vQT0/edit?usp=sharing    

    • 1. Основні поняття управління ризиками інформаційної безпеки
      2. Стандарт ISO 31000
      3. Стандарт ISO/IEC 27005
      4. Стандарти та нормативно-правова база управління ризиками
      5. Нормативні документи України та ЄС у сфері кібербезпеки
      6. Активи інформаційної системи
      7. Визначення загроз і вразливостей
      8. Огляд типових кіберзагроз для інформаційних систем (SOC, CERT звіти)
      9. Методи оцінки ризиків
      10. Методи аналізу ризиків інформаційної безпеки
      11.    Карта ризиків для обраного об’єкта
      12. Розробка стратегій управління ризиками
      13. Аналіз прикладів політик безпеки з міжнародних практик (ISO, NIST)
      14. Реалізація заходів контролю безпеки
      15. Огляду заходів контролю безпеки за ISO/IEC 27001
      16. Огляду заходів контролю безпеки за ISO 31000
      17. Моніторинг ризиків та ефективності контролів
      18. Приклад схеми моніторингу ризиків
      19. Безперервне вдосконалення процесів ризик-менеджменту
      20. Аналіз зрілості процесів управління ризиками
      21. Приклад аналізу ризиків для організації

    • 1 Ознайомлення зі стандартами та регламентами управління ризиками ІБ
      2 Ідентифікація активів та загроз організації.
      3 Аналіз вразливостей за відкритими базами даних (CVE, NVD, OWASP).
      4 Побудова матриці ризиків.
      5 Оцінка ризиків за методологією OCTAVE Allegro.
      6 Формування плану оброблення ризиків.
      7 Розробка політики безпеки для зниження ризиків.
      8 Моніторинг та аудит ризиків.
      9 Комплексний аналіз ризиків для обраного підприємства.
      10 Презентація результатів управління ризиками.